概要
何を意味するか
サウジのデータ保護とサイバーコンプライアンスは、いまや複合的なガバナンス課題である。PDPLが個人データを規律し、NDMOの政策が国家データ管理と分類を規律し、NCAの統制がサイバーセキュリティの基準を定め、サウジのオープンデータ・ルールがどの公共データセットを公開できるかを決める。個人データを処理し、ワークロードをホストし、AIシステムを供給し、クラウド基盤を運用し、あるいはサウジ政府機関と協働しようとする企業は、契約後ではなく導入前に、プライバシーとデータの義務をマッピングすべきである。実務上の問いは、通知の中でプライバシーが保護されているかだけではない。適法な処理を証明でき、データを正しく分類でき、王国外への移転を統制でき、システムを保護でき、処理活動記録を文書化でき、オープンデータと制限データを分離できるか、である [S1], [S2], [S3], [S4]。
主要なコンプライアンスの階層は4層からなる。
| 階層 | 中核的な問い | 主なサウジ当局・ソース | 典型的な証拠 |
|---|---|---|---|
| 個人データのプライバシー | 組織は個人データを適法に収集・利用・開示・保持・移転できるか | SDAIAおよびPDPL関連資料 | プライバシー通知、処理根拠、必要な場合の同意記録、権利対応ワークフロー、侵害対応プロセス、移転評価 |
| データガバナンス | データはどう分類・共有・保持・破棄・公開されるか | NDMOの国家データガバナンス政策 | データ目録、分類ラベル、共有契約、保持スケジュール、オープンデータ審査 |
| サイバーセキュリティ | システムは不正アクセス、業務停止、漏洩、サプライチェーン・リスクから保護されているか | NCAのサイバーセキュリティ統制 | 資産台帳、アクセス統制、暗号化、ログ、インシデント対応、第三者統制 |
| デジタル基盤 | データはどこでホスト・処理・接続・監視されるか | CST、DGA、業種規制当局、NCA統制 | クラウド分類、ホスティング構成、ベンダー・デューデリジェンス、監査ログ、データ所在・移転記録 |
本稿はコンプライアンスの解説であり、法的助言ではない。サウジのプライバシー法の分析は、事実、業種、データ種別、当事者、ホスティング形態、規制当局の現行ガイダンスに左右される。
誰が管轄するか
サウジアラビアは、単一のプライバシー・サイバー規制当局ではなく、権限を分散させている。
SDAIAは、データ・AI政策環境の中心であり、データガバナンス・プラットフォームを通じて公式のPDPL資料を公表する。SDAIAの下に設立されたNDMOは、公的機関とそのデータエコシステムを対象に、データ分類、個人データ保護、データ共有、オープンデータ、情報公開を扱う国家データガバナンス政策を提供する [S1], [S2], [S5]。
国家サイバーセキュリティ庁(NCA)は、国家サイバー統制の基準点である。その必須サイバーセキュリティ統制(ECC)とクラウド・サイバーセキュリティ統制は、公共部門のサプライヤー、クラウドサービス事業者、重要システム、政府や規制環境に接続された組織にとりわけ関係する [S3], [S4]。
MCITはデジタル経済政策を形づくる。CSTは、クラウドコンピューティング・サービスの登録や関連する規制要件を含め、通信・宇宙・技術市場を規制する。DGAは、デジタル政府サービスと政府機関向けのクラウドファースト政策に影響する。業種規制当局は、金融、医療、通信、保険、資本市場、エネルギー、教育、公共調達において、プライバシー、外部委託、サイバー、データ・ローカライゼーション、監査、インシデント通知の要件を追加しうる [S6], [S7]。
なぜサウジのAI覇権にとって重要か
サウジアラビアのAI戦略は、個人、公的機関、国家安全保障上の利益、重要インフラを保護しつつ、データを動員する能力に依存する。AIシステムは大規模なデータセットを必要とするが、サウジのコンプライアンス体制はまず、そのデータが何か、誰が管理するか、個人データ・機微データか、王国外に持ち出せるか、所定の目的に使えるか、システムを保護・監査できるかを問う [S1], [S5], [S8]。
これはコンプライアンスを市場参入の問題にする。プライバシー・バイ・デザイン、サイバー・バイ・デザイン、データ分類、処理活動記録、説明可能なデータ来歴、移転統制を示せるベンダーは、高い信頼が求められる導入で承認を得やすくなる。サウジのデータ・ルールを契約の付属書として扱うベンダーは、調達の遅延、手戻り、規制上のエクスポージャー、顧客の不信を招くリスクがある。
制度マップ
SDAIA/NDMO/HUMAIN/MCIT/CSTの役割
SDAIAは、サウジアラビアの国家データ・AIアジェンダを主導する中心機関である。コンプライアンス担当者にとって重要なのは運用面である。SDAIAのデータガバナンス・プラットフォームは、意思決定を確定する前に公式のPDPLおよびデータガバナンス資料を確認すべき場所である [S1], [S2]。
NDMOは、実務的なデータガバナンスの層である。その国家データガバナンス政策は、AIとデジタルサービスに関わる領域——データ分類、データ共有、オープンデータ、情報公開、個人データ保護——にわたる期待を定める。したがって、サウジのデータ分類・取扱い方針は、汎用的な企業方針以上のものであるべきである。分類レベル、所有権、アクセス、許容される共有、公開条件、保持、破棄、エスカレーションのルールを、NDMO政策の文言にマッピングできる形で定義すべきである [S5]。
2025年にPIFが発表したHUMAINは、市場シグナルを加える。サウジアラビアは、公共部門のデータガバナンスと並行して、専門のAI企業の能力を構築している。HUMAINの役割はプライバシーを規制することではないが、そのプラットフォーム、インフラ、モデル、データの野心は、データアクセス、クラウドホスティング、サイバー統制、越境移転を規律するのと同じコンプライアンス環境の内側に位置する [S9]。
MCITが関係するのは、コンプライアンス環境がサウジのデジタル政策・デジタル基盤と不可分だからである。CSTが関係するのは、通信、技術、クラウドコンピューティング、プラットフォームサービスが追加の規制インターフェースを生みうるからである。クラウドとデータセンターの意思決定にあたっては、コンプライアンス担当者は、CSTのクラウド・ルール、NCAのクラウド統制、政府案件向けのDGAクラウドファースト政策、業種別の外部委託・サイバー・ルールを確認すべきである [S4], [S6], [S7]。
公的機関・PIF・民間の別
公的機関は、最も明確なNDMOデータガバナンスとオープンデータの義務を負う。どのデータセットが公開されるか、どれが制限されるか、どれが個人データを含むか、どれが共有・公開できるかを理解しなければならない。オープンデータ・プラットフォームは、政府ファイルの投棄場所ではない。分類、プライバシー、品質、所有権、公開可否の審査を経たデータのための、統制された公開チャネルである [S5], [S10]。
PIF企業やナショナル・チャンピオンは、商業的に競争の激しい業種で事業を営みつつ、戦略的な国家目標にも資することが多い。企業のプライバシー義務、公共部門の契約要件、サイバー上の期待、業種規制当局のルールが混在しうる。これらの主体にとってのコンプライアンスの問いは、通常、PDPLが単独で適用されるかではない。PDPL、NDMOに着想を得たデータガバナンス、NCA統制、ベンダー契約、業種別義務がどう連動するか、である。
民間事業者は、サウジの顧客が文書化された統制を求めると想定すべきである。これには、処理活動記録、プライバシー通知、保持ルール、侵害手続き、分類ロジック、移転評価、サプライヤーのセキュリティ証拠、監査権が含まれる。外国ベンダーはまた、サポートアクセス、テレメトリ、バックアップ、下請処理者、モデル学習、データ所在、そして個人データや機密の公共部門データがサウジアラビア外に出るかどうかについて質問を受けると見込むべきである。
技術と基盤
クラウド/データセンター
クラウドの設計は、データ分類から始めるべきである。公開オープンデータ、通常の業務記録、個人データ、機微な個人データ、重要システムのログ、制限された政府情報を含むワークロードは、それぞれ異なるホスティング、アクセス、暗号化、ログ、バックアップ、削除、移転の統制を要しうる。ワークロードをサウジのリージョンやローカルのデータセンターに移すことは一部のリスクを減らしうるが、それ自体が法的な問いに答えるわけではない [S1], [S4], [S5]。
政府案件では、DGAのクラウドファースト政策と関連するデジタル政府要件を、NCAのサイバーセキュリティ統制と併せて確認すべきである。クラウド事業者とクラウド利用者にとって、CSTのルールとNCAのクラウド・サイバーセキュリティ統制は、登録、統制、インシデント対応、保証の期待に影響しうる [S4], [S6], [S7]。
AI基盤にとって、最も難しいクラウドの問いは、しばしば計算資源ではない。データの移動である。学習パイプライン、特徴量ストア、検索システム、ベクトルデータベース、可観測性ツール、サポートチケット、バックアップ、モデル評価のワークフローは、いずれも移転、開示、二次利用を生みうる。プライバシーが保護された(privacy protected)アーキテクチャは、データがどこで入り、どう変換され、誰がアクセスでき、いつ削除され、王国外に送られることがあるかを示すべきである。
モデル/チップ/プラットフォーム
サウジのAIコンプライアンスは、モデルの出力だけの問題ではない。システムの背後にあるデータライフサイクル全体の問題である。
AIプラットフォームは、データ来歴、データセット承認、ロールベースのアクセス、保持と削除、秘匿化、適切な場合のプロンプト・出力のログ、学習データの統制、評価記録、セキュリティ監視を支えるべきである。個人データが関与する場合、管理者は、処理の目的、処理されるデータ、機微な個人データの有無、権利要求の対応方法、サウジアラビア外への移転の有無を説明できるべきである [S1], [S2], [S8]。
チップとモデルのサプライチェーンは、地政学的・運用上の制約を加える。先進的なAI基盤は、外国製ハードウェア、クラウド提携、越境の技術サポートに依存しうる。それが自動的に導入を非適合にするわけではないが、アクセス経路、サポートデータ、テレメトリ、制裁・輸出管理上のエクスポージャー、インシデント対応、移転メカニズムのより緊密な審査を要する。
政府による採用
政府による採用は、公共サービスがID、給付、医療、ライセンス、教育、司法、雇用、決済、国家インフラに触れうるため、コンプライアンスの水準を引き上げる。これらのシステムは、稼働前にプライバシー・バイ・デザインとサイバー・バイ・デザインを要する。
公共部門のAI・データプロジェクトでは、信頼できる統制パッケージには通常、次が含まれる。
| 統制領域 | 調達チームが期待しうる内容 |
|---|---|
| データ分類 | データセットの区分、所有者、許容される用途、共有制限、保持、破棄、公開状態 |
| 個人データ管理 | 目的、データ主体の区分、個人データ項目、機微データのフラグ、適法根拠、プライバシー通知、権利対応ワークフロー |
| 処理活動記録(ROPA)の証拠 | 管理者、処理者、受領者、保持、移転、安全措置を示す処理活動記録 |
| サイバー統制 | 資産目録、アクセス統制、特権アクセス管理、ログ、脆弱性管理、インシデント対応、サプライヤー統制 |
| AIガバナンス | データセットの来歴、評価結果、バイアス・品質審査、人間による監督、モデル監視、エスカレーション手順 |
| 移転審査 | データ、ログ、バックアップ、サポートアクセス、モデル学習素材がサウジアラビア外に出るかどうか |
政策とコンプライアンス
データガバナンス
データガバナンスは、PDPLとサイバー統制の下にある運用の層である。目録と分類モデルなしには、組織は、個人データを処理できるか、データセットを共有できるか、オープンデータを公開できるか、データをクラウドに移せるか、モデルを学習できるか、王国外にデータを移転できるかを確実に判断できない。
サウジ対応のデータ分類方針の例には、次を含めるべきである。
| 要素 | 何を決めるべきか |
|---|---|
| 分類区分 | どのラベルを用い、NDMOや顧客要件にどうマッピングするか |
| 所有権 | どの事業責任者が収集・共有・保持・公開・削除を承認するか |
| 取扱いルール | 誰がデータにアクセスでき、どのシステムに保存でき、どの暗号化・ログが必要か |
| 共有ルール | データを内部、ベンダー、他機関、または公衆と共有できるか |
| オープンデータ審査 | プライバシー・機微性・品質の審査後に、データセットをオープンデータ・プラットフォームで公開できるか |
| 保持と破棄 | データをどれだけ保持し、削除をどう証拠化するか |
| エスカレーション | 法務・サイバー・プライバシー・経営の承認がいつ必要か |
オープンデータには特別な規律が必要である。NDMO政策はオープンデータを支持するが、公開はプライバシー、機密性、国家安全保障、商業上、業種別の制限を上書きすべきではない。無害に見えるデータセットも、他のデータセット、位置情報、ID項目、取引記録、業務詳細と組み合わせると機微になりうる [S5], [S10]。
AI倫理
SDAIAのAI倫理原則は、AIガバナンスがプライバシー・データガバナンスと切り離せないという点を補強する。担当チームは、AIシステムが個人データを処理するか、個人に関する決定を下し・支えるか、データ品質やバイアスが害を生みうるか、人間が結果に異議を唱え・審査できるか、利用者がシステムの役割を理解しているかを見極めるべきである [S8]。
データプライバシーの中核原則は、実務的な統制である。目的の限定、最小化、正確性、安全性、保持の限定、透明性、データ主体の権利、説明責任ある処理である。これらの原則は、AIシステムが予測、プロファイリング、パーソナライゼーション、ランキング、生体認証、自動意思決定支援のためにデータを再利用するとき、いっそう重要になる。
ISO規格は役立つが、サウジの要件を代替しない。ISO/IEC 27701はプライバシー情報管理を、ISO/IEC 27001は情報セキュリティ管理を、ISO/IEC 42001はAIマネジメントシステムを支えうる。これらは有用な保証フレームワークであって、PDPL、NDMO政策、NCA統制、CST要件、業種ルールの代替ではない。
プライバシー/セキュリティ
PDPLの分析は、役割のマッピングから始めるべきである。組織は、自らが管理者、処理者、共同管理者、ベンダー、下請処理者、公的機関、業種規制対象機関のいずれであるかを把握すべきである。個人データ、機微な個人データ、データ主体、受領者、保持期間、移転経路の区分を特定すべきである [S1], [S2]。
「個人データを処理する(process personal data)」という表現は広く読むべきである。個人データの収集、記録、整理、保存、修正、取得、利用、開示、移転、公開、削除、その他の取扱いを含みうる。個人データがログ、サポートチケット、分析、バックアップ、学習データセット、ID管理システムの中にあるだけでも、プライバシー義務が生じうる [S1]。
越境移転は高リスクの領域である。サウジのPDPLとその施行資料は、個人データを王国外へ移転・開示する条件を含む。実務的な移転審査では、目的、必要性、移転先、受領者、安全措置、機微データ、二次的移転、サポートアクセス、クラウド・リージョン、バックアップ所在、テレメトリ、そして規制当局や業種ルールがより厳格な条件を加えるかどうかを確認すべきである [S1], [S2]。
サイバー分析は並行して行うべきである。NCA統制は、ガバナンス、リスク管理、資産管理、ID・アクセス管理、保護、検知、対応、復旧、クラウド、第三者セキュリティに焦点を当てる。実務上、サイバー保護の条件は、方針、アクセスログ、暗号化構成、脆弱性報告、インシデント・プレイブック、サプライヤーの証明、検証済みの復旧手順といったシステムの証拠に落とし込むべきである [S3], [S4]。
最も安全な運用モデルは、単一の証拠マップである。プライバシー担当、データ所有者、サイバー担当、クラウド設計者、調達、法務、事業スポンサーが、一つのデータセットやシステムを見て、分類、個人データ該当性、適法処理の分析、サイバー統制、移転状況、保持、公開可否を把握できるべきである。
市場への含意
ベンダーの機会
サウジの買い手は、方針テンプレート以上のものを必要とする。市場機会は、継続的にコンプライアンスを証明する運用システムにある。
需要の高い分野には、次が含まれる。
| ベンダー分野 | サウジ・コンプライアンスとの関連性 |
|---|---|
| プライバシー運用 | データ目録、ROPA、プライバシー通知、必要な場合の同意、権利要求、侵害ワークフロー、保持 |
| データガバナンス | 分類、カタログ化、来歴、共有承認、オープンデータ公開審査、破棄証拠 |
| サイバーGRC | NCA統制のマッピング、リスク台帳、第三者リスク、監査証拠、インシデント・脆弱性ワークフロー |
| クラウドセキュリティ | サウジのホスティング構成、アクセス統制、暗号化、クラウド態勢管理、ログ、バックアップ・復旧証拠 |
| AIガバナンス | データセット来歴、モデルリスク台帳、評価証拠、監視、人間による監督、レッドチーミング |
| データ漏洩防止 | 機微データの発見、ポリシー執行、持ち出しアラート、特権アクセス統制 |
最も強いベンダーは、法務、プライバシー、サイバー、データエンジニアリング、調達の証拠を統合する。プライバシー通知を生成するだけのツールは、データ分類、サイバー統制、移転経路、監査証拠に接続できなければ、サウジ企業のニーズを満たせない。
人材・エネルギー・地政学的制約
主な制約は実行能力である。コンプライアンスには、法律、サイバー、クラウド、データエンジニアリング、調達、アラビア語データ、公共部門のワークフロー、業種ルールを理解する人材が必要である。汎用的な方針ライブラリでは足りない。
割り当てられた検索クエリ「cybersecurity unemployment rate 2025(サイバーセキュリティ失業率 2025)」は慎重に扱うべきである。これは標準的なサウジのコンプライアンス指標ではない。GASTATは労働市場統計を公表するが、サイバー人員の評価は、汎用的な失業率に頼るのではなく、スキルの利用可能性、欠員の充足期間、外部委託への依存、マネージドサービスの能力、統制の成熟度、インシデント対応の準備状況に焦点を当てるべきである [S11]。
エネルギーと地政学も重要である。AIデータセンターは、電力、冷却、チップ、ネットワーク容量、強靭なサプライチェーンを要する。外国のクラウド・AIベンダーは、輸出管理、サポートアクセス、機微なワークロード、地政学的な立ち位置、そしてインフラ・要員・下請処理者が王国外にある場合のサウジ顧客データの保護方法について、質問を受けうる。
市場参入者への実務的助言は単純である。プライバシーとサイバーのコンプライアンスを、製品アーキテクチャとして扱うことである。サウジに整合したデータ分類、プライバシーが保護された処理、移転統制、クラウドセキュリティ、監査可能性を早く証明できるほど、本気のサウジの買い手に販売しやすくなる。
FAQ
クエリ対応の回答
サウジアラビアのPDPLとは何か
PDPLはサウジアラビアの個人データ保護法である。個人データがどう処理されるかを規律し、二次的な要約だけでなく、SDAIAの公式施行資料と併せて読むべきである [S1], [S2]。
サウジのコンプライアンスでプライバシーとデータはどうつながるのか
プライバシー義務は、どのデータが存在し、どこに保存され、誰が所有し、誰がアクセスし、どう分類され、個人データ・機微データ・移転可能・共有可能・公開可能であるかを知ることに依存するため、プライバシーとデータはつながっている [S1], [S5]。
実務上「プライバシーが保護されている」とは何を意味するか
適法な処理を証明でき、適切なセキュリティで個人データを保護し、権利を尊重し、アクセスを統制し、保持を管理し、侵害に対応し、不正な開示・移転を防げることを意味する [S1], [S2], [S3]。
オープンデータ・プラットフォームとは何か
オープンデータ・プラットフォームは、公的な再利用が承認されたデータセットを公開する。公開前に、サウジの公的機関は、分類、プライバシー、機微性、所有権、品質の審査を行うべきである [S5], [S10]。
サウジのシステムに対するサイバー保護の条件とは何か
条件は機関とシステムによるが、NCA統制は一般に、ガバナンス、リスク管理、資産管理、ID・アクセス管理、暗号化、ログ、脆弱性管理、インシデント対応、クラウド統制、サプライヤー・セキュリティを指す [S3], [S4]。
サウジのプライバシー法コンプライアンスはGDPRコンプライアンスと同じか
いいえ。GDPRの概念は多国籍プログラムに有用でありうるが、サウジのPDPL、SDAIAガイダンス、NDMO政策、NCA統制、CSTのクラウド・ルール、業種ルールは、それぞれの条件に基づいて分析しなければならない。
サウジアラビア向けのデータ分類方針の例はどのようなものか
有用な方針は、分類区分、所有者、アクセスルール、取扱いルール、共有権限、オープンデータ審査、保持、破棄、エスカレーションの手順を定める。サウジの事業者は、これをNDMOまたは顧客固有の分類要件にマッピングすべきである [S5]。
個人データを処理するとはどういう意味か
個人データの処理は、識別可能な個人に関する情報の収集、保存、利用、修正、共有、移転、削除、その他の取扱いを含みうる。ログ、サポートチケット、分析、バックアップ、AI学習データセットのいずれも該当しうる [S1]。
データ分類・取扱い方針には何を含めるべきか
分類ラベル、例、データ所有者、許容される所在、アクセスレベル、暗号化、ログ、共有ルール、移転制限、保持、破棄、見直し間隔を含めるべきである。
サウジアラビアにおける個人データのプライバシーとは何か
サウジのPDPLと関連する施行資料の下での、識別可能な個人に関する情報の保護である。機微データ、移転、侵害対応、データ主体の権利には特に注意を要する [S1], [S2]。
データプライバシーにおけるROPAとは何か
ROPAは処理活動記録を意味する。サウジの事業では、処理目的、データ区分、データ主体区分、管理者、処理者、受領者、保持期間、移転経路、安全措置を記録すべきである。
データプライバシーの中核原則とは何か
実務的な原則は、目的の限定、最小化、透明性、正確性、安全性、保持の限定、権利管理、説明責任である。サウジのプロジェクトは、PDPLと運用統制を通じてこれらを適用すべきである [S1], [S2]。
サウジのデータ分類ガイドラインはどこから来るのか
公共部門・公共データの文脈では、NDMOの国家データガバナンス政策が主要なソースである。契約機関や業種規制当局が、より詳細な分類・取扱いルールを追加しうる [S5]。
データプライバシーに用いるISO規格は何か
ISO/IEC 27701はプライバシー情報管理に、ISO/IEC 27001は情報セキュリティに、ISO/IEC 42001はAIマネジメントシステムに一般に用いられる。これらの規格は保証を支えうるが、サウジの法的・規制上の要件を代替しない。
個人データ管理とは何か
個人データ管理は、収集、分類、利用、アクセス、共有、移転、保持、削除、権利対応にわたる個人データの運用統制である。PDPLコンプライアンスの背後にある日々のシステムである。
2025年のサイバーセキュリティ失業率はあるのか
そのクエリは、サウジの直接的なコンプライアンス指標ではない。労働市場データは文脈を与えうるが、サイバー人員リスクは、スキル、欠員、外部委託、マネージドサービスの能力、インシデント対応の準備、統制の成熟度を通じて評価すべきである [S11]。
関連する読み物
- サウジアラビアのAI・データ規制
- 関連ページ:NDMOのデータガバナンス政策とサウジのデータ分類
- 関連ページ:サウジのAI倫理原則と責任あるAIガバナンス
- 関連ページ:サウジのAI政策ウォッチと規制当局マップ
- 関連ページ:サウジのクラウド・データセンター・AI基盤戦略
- 関連ページ:外国ベンダー向けのサウジの調達とサプライヤー・アクセス
- 関連ページ:サウジの労働・給与・EOR・賃金・サウダイゼーション
- 関連ページ:サウジのサイバーセキュリティ規制と重要インフラ統制
出典
- SDAIA Data Governance Platform(SDAIAデータガバナンス・プラットフォーム), 公式規制ページ, 個人データ保護法, 2026-05-26閲覧. https://dgp.sdaia.gov.sa/wps/portal/pdp/knowledgecenter/details/PDPL/
- SDAIA Data Governance Platform(SDAIAデータガバナンス・プラットフォーム), 公式規制ページ, PDPL施行規則, 2026-05-26閲覧. https://dgp.sdaia.gov.sa/wps/portal/pdp/knowledgecenter/details/PDPL2/
- National Cybersecurity Authority(国家サイバーセキュリティ庁), 公式統制ライブラリ, 必須サイバーセキュリティ統制, 2026-05-26閲覧. https://nca.gov.sa/en/legislation/
- National Cybersecurity Authority(国家サイバーセキュリティ庁), 公式統制ライブラリ, クラウド・サイバーセキュリティ統制, 2026-05-26閲覧. https://nca.gov.sa/en/legislation/
- SDAIA/NDMO, 公式PDF, 国家データガバナンス政策, 2026-05-26閲覧. https://sdaia.gov.sa/ndmo/Files/PoliciesEn001.pdf
- Communications, Space & Technology Commission(通信・宇宙・技術委員会), 公式規制ページ, クラウドコンピューティング・サービス提供規則, 決定日2023-10-08, 2026-05-26閲覧. https://www.cst.gov.sa/en/regulations-and-licenses/regulations/Document-1550/
- Digital Government Authority(デジタル政府庁), 公式政策ページ, デジタル政府政策, 2026-05-26閲覧. https://dga.gov.sa/en/regulatory-documents/Digital-government-policies
- SDAIA, 公式PDF, AI倫理原則, 2026-05-26閲覧. https://sdaia.gov.sa/en/SDAIA/about/Documents/ai-principles.pdf
- PIF, 公式プレスリリース, 皇太子殿下がHUMAINを発表, 2025-05-12, 2026-05-26閲覧. https://www.pif.gov.sa/en/news-and-insights/press-releases/2025/hrh-crown-prince-announces-humain-a-pif-company-to-propel-saudi-arabia-as-a-global-leader-in-artificial-intelligence/
- Saudi Open Data Portal(サウジ・オープンデータ・ポータル), 公式政府プラットフォーム, 2026-05-26閲覧. https://open.data.gov.sa/
- GASTAT, 公式労働市場統計 2025年第1四半期, 2026-05-26閲覧. https://www.stats.gov.sa/documents/d/guest/lms-q1_2025_pr_en-press-release-pdf